Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Chrome 153 corrige 42 fallos de seguridad, 3 críticos


Google ha lanzado una actualización de seguridad crucial para Chrome 153 que corrige 42 vulnerabilidades, de las cuales tres son calificadas como críticas. La actualización se implementará gradualmente para Windows, macOS y Linux.



Google ha lanzado una actualización de seguridad importante para Chrome 153 que soluciona 42 vulnerabilidades en todo el navegador, incluyendo tres errores calificados como Críticos. El canal Estable está pasando a la versión 153.0.8010.47/.48 para Windows y macOS, y 153.0.8010.47 para Linux, y la actualización se implementará gradualmente durante los próximos días y semanas.

El CVE-2026-91721 es una vulnerabilidad de uso posterior a la liberación (use-after-free) en el componente Internals de Chrome, reportado por el investigador xinyang, mientras que el CVE-2026-91749 es un fallo de uso posterior a la liberación que afecta a Workers, reportado por WinD39–Huynh Dinh Vu. El tercero, CVE-2026-91726, es una lectura fuera de límites en WebGL identificada internamente por Google.

Los fallos de uso posterior a la liberación ocurren cuando el software continúa referenciando la memoria después de que esta ha sido liberada, creando potencialmente un puntero colgante que los atacantes pueden manipular.

Dependiendo del proceso afectado, las protecciones circundantes y las primitivas de explotación disponibles, esta clase de error puede causar bloqueos, exponer datos o permitir la ejecución de código arbitrario.

Google Chrome soluciona 42 fallos

El fallo de WebGL también es significativo porque el acceso fuera de límites puede hacer que una aplicación lea más allá de un límite de memoria previsto. Google no ha proporcionado escenarios de explotación ni detalles técnicos para las tres vulnerabilidades Críticas, y su boletín no indica que ninguno de los 42 problemas recién parcheados esté siendo explotado activamente.

Chrome 153 también aborda 27 vulnerabilidades de severidad Alta que abarcan algunos de los componentes más sensibles a la seguridad del navegador. Estas incluyen errores de uso posterior a la liberación en Input, Skia, DOM, WebAppInstalls, Core, Auth, DigitalCredentials, PDF y V8, junto con problemas de confusión de tipos en Compositing, CacheStorage y ServiceWorker. Google también solucionó desbordamientos de enteros en V8 y Compositing, condiciones de carrera en Core, PlatformIntegration, Extensions y Network, y una escritura fuera de límites en ServiceWorker.

Las debilidades de autorización y validación amplían el alcance más allá de la corrupción de memoria. La actualización corrige problemas de autorización en Core, Android y WebUI, un problema de resolución de referencias incorrectas en Extensions, errores de recursos no inicializados en ANGLE y Skia, y una validación de estado inadecuada en Skia.

Esta amplitud demuestra la complejidad de asegurar un navegador moderno que maneja gráficos, scripts, extensiones, documentos, credenciales y contenido web no confiable dentro de procesos interconectados.

Los parches restantes cubren diez vulnerabilidades de severidad Media y un problema de severidad Baja. Incluyen fallos de autorización, discrepancias observables en Fonts y CSS, validación de entrada inadecuada en ANGLE, limpieza incompleta de GetUserMedia y otro error de uso posterior a la liberación en Input. El CVE-2026-91719 de severidad Baja es una vulnerabilidad de inyección de código en XML reportada por Zabith Mohammed.

Google otorgó a Hafiizh 1.500 dólares por reportar el CVE-2026-91724, una vulnerabilidad de uso posterior a la liberación de severidad Alta en Input. Jihyeon Jeong, del Compsec Lab de la Universidad Nacional de Seúl, recibió 1.000 dólares por el CVE-2026-91728, un desbordamiento de enteros en V8.

Las recompensas para varios hallazgos reportados externamente siguen marcadas como "TBD" (por determinar), lo que indica que los montos no se habían finalizado cuando Google publicó el aviso.

CVESeveridadVulnerabilidadComponente
CVE-2026-91726 CríticaLectura fuera de límitesWebGL
CVE-2026-91721 CríticaUso posterior a la liberaciónInternals
CVE-2026-91749 CríticaUso posterior a la liberaciónWorkers
CVE-2026-91724 AltaUso posterior a la liberaciónInput
CVE-2026-91728 AltaDesbordamiento de enterosV8
CVE-2026-91734 AltaAutorización incorrectaCore
CVE-2026-91727 AltaResolución de referencia incorrectaExtensions
CVE-2026-91743 AltaCondición de carreraCore
CVE-2026-91744 AltaCondición de carreraPlatformIntegration
CVE-2026-91712 AltaCondición de carreraExtensions
CVE-2026-91748 AltaCondición de carreraExtensions
CVE-2026-91720 AltaRecurso no inicializadoANGLE
CVE-2026-91731 AltaConfusión de tiposCompositing
CVE-2026-91747 AltaUso posterior a la liberaciónSkia
CVE-2026-91733 AltaValidación de estado inadecuadaSkia
CVE-2026-91741 AltaConfusión de tiposCacheStorage
CVE-2026-91709 AltaConfusión de tiposServiceWorker
CVE-2026-91717 AltaFalta de autorizaciónAndroid
CVE-2026-91735 AltaAutorización incorrectaWebUI
CVE-2026-91708 AltaCondición de carreraNetwork
CVE-2026-91736 AltaUso posterior a la liberaciónDOM
CVE-2026-91740 AltaRecurso no inicializadoSkia
CVE-2026-91710 AltaUso posterior a la liberaciónWebAppInstalls
CVE-2026-91718 AltaUso posterior a la liberaciónCore
CVE-2026-91716 AltaUso posterior a la liberaciónAuth
CVE-2026-91746 AltaDesbordamiento de enterosCompositing
CVE-2026-91729 AltaUso posterior a la liberaciónDigitalCredentials
CVE-2026-91737 AltaUso posterior a la liberaciónPDF
CVE-2026-91711 AltaEscritura fuera de límitesServiceWorker
CVE-2026-91715 AltaConfusión de tiposServiceWorker
CVE-2026-91745 AltaUso posterior a la liberaciónV8
CVE-2026-91723 MediaCondición de carreraWebAppInstalls
CVE-2026-91732 MediaFalta de autorizaciónAppManifest
CVE-2026-91742 MediaDelegado confundido (Confused deputy)PriceTracking
CVE-2026-91714 MediaDiscrepancia observableFonts
CVE-2026-91725 MediaDiscrepancia observableCSS
CVE-2026-91739 MediaFalta de autorizaciónTransactions Platform
CVE-2026-91713 MediaFalta de autorizaciónBrowser
CVE-2026-91738 MediaValidación de entrada inadecuadaANGLE
CVE-2026-91730 MediaLimpieza incompletaGetUserMedia
CVE-2026-91722 MediaUso posterior a la liberaciónInput
CVE-2026-91719 BajaInyección de códigoXML

Los enlaces detallados a los errores pueden permanecer restringidos hasta que la mayoría de los usuarios reciban las correcciones. Google puede mantener estas restricciones durante más tiempo cuando existe una vulnerabilidad en una biblioteca de terceros de la que dependen otros proyectos aún no parcheados, limitando así el acceso de los atacantes a la información técnica durante el despliegue.

Debes abrir el menú de Chrome, ir a Ayuda y luego a Información de Google Chrome, permitir que se instale la actualización y seleccionar Reiniciar.

Los administradores de empresas deberían acelerar el despliegue, confirmar la versión en ejecución en todos los endpoints gestionados e investigar los dispositivos retenidos por políticas de actualización o reinicios pendientes.

Google admite la gestión centralizada de actualizaciones de Chrome a través de Directivas de Grupo en dispositivos Windows compatibles, mientras que los administradores pueden revisar la configuración aplicada en chrome://policy. En Windows, los controles de política se aplican solo a dispositivos unidos al dominio o gestionados por MDM, por lo que los sistemas no gestionados y los endpoints raramente conectados requieren comprobaciones independientes.

Los equipos de seguridad deberían inventariar las instalaciones duplicadas y los canales alternativos, imponer una fecha límite de actualización y confirmar que los usuarios hayan reiniciado el navegador. El simple hecho de habilitar las actualizaciones automáticas no demuestra que el binario parcheado se esté ejecutando en toda la flota.

Google reconoce a AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer y AFL por detectar muchos errores de seguridad. Dado el número y la gravedad de las correcciones, debes verificar la instalación de Chrome 153.0.8010.47/.48 en Windows o macOS y 153.0.8010.47 en Linux en lugar de esperar a que termine el despliegue gradual.


Fuentes:
https://cybersecuritynews.com/google-chrome-fixes-42-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.